摘要:Immunefi CEO Mitchell Amador指出,尽管攻击者归还部分资金,但保留598.5 BTC使其丧失白帽资格。事件引发对未经授权行动与合法披露界限的广泛讨论。

币圈界报道:
保留部分资金使攻击者失去白帽身份
Immunefi 首席执行官 Mitchell Amador 表示,在 Liquid Network 漏洞事件中,攻击者在退还约 3,400 BTC 后仍持有 598.5 BTC,这一行为彻底否定其作为负责任安全研究人员的立场。
事件经过与核心争议点
在涉及约 4,000 BTC(当时估值约 3.2 亿美元)被提取后,匿名实体自称为“白帽”,声称其行为属于责任披露。在 Blockstream 修复桥接节点漏洞后,该团体返还了大部分资产,但未归还剩余部分。
Blockstream 明确拒绝支付任何奖励,并强调该行为不符合白帽标准。公司指出,未经许可取走用户资金并拒绝全部归还,构成盗窃而非合规披露。
授权优先于动机:关键在于合法性而非初衷
Amador 在接受 crypto.news 访问时表示,即便出于善意,擅自移动用户资产也不应被视为救援行为,尤其当研究者自行设定赔偿条件时。
“一旦设定付款要求,协调披露即告终止。”他强调,“这些资金从未属于你,因此转移它们不构成援助。”
他主张,研究人员必须通过私密渠道、依托既定漏洞赏金计划进行沟通,而非先夺取资产再谈判补偿。“只要扣留一分钱,无论初衷如何,都等同于盗窃。正确路径是私下报告,并在预设框架内操作。”
在他看来,真正决定行为性质的是是否获得授权,而非动机。发现漏洞并不赋予任何人处置用户资产的权利,包括设定报酬或以资金为抵押。
事前协议:构建应急响应规则的必要性
Amador 强调,项目应在危机发生前就明确救援机制,避免事后陷入被动谈判。
预先定义的规则可界定可测试系统范围、披露流程及紧急情况下的可行动作。同时,也应规定最高奖金、支付方式和法律保护范围。
Immunefi 推出“白帽安全港”框架,旨在协议遭受攻击前建立此类规范。他将紧急干预比作火灾救援:对帮助的需求不能成为任意手段的正当理由。
事先协议有助于区分经批准的协助与胁迫性勒索。若无明确条款,资金控制方可在项目面临中断与压力时提出不合理要求。
Liquid 事件具体细节
攻击者最初通过比特币交易中的消息与 Blockstream 联系,要求修复漏洞后再归还资金。在确认桥接节点已修补后,3,400 BTC 被送回联盟钱包。
没有任何公开协议允许其保留剩余 598.5 BTC。尽管外界关注其提出的 10% 奖励请求,但该金额已超过所涉资金总量的 10%。
技术分析显示,缓存键碰撞导致伪造无支持的 L-BTC,攻击者随后利用 SideSwap 的 peg-out 功能从联盟储备中提取真实比特币。Blockstream 表示,联盟密钥未受损,问题源于 Elements 代码库中的验证逻辑缺陷,且受影响节点运行的是未更新版本。
10% 奖励惯例的合理性探讨
尽管拒绝攻击者强加条款,Amador 仍支持行业内普遍采用的风险资金 10% 作为白帽奖励的非正式标准。
他指出,若缺乏共同基准,每次事件都需重新谈判,使攻击者在高压下占据更大主动权。设定百分比为研究人员提供合法回报路径,同时保障项目能收回多数资产。
“一亿美金漏洞的 10% 就是合法赚取的一千万,之后无人追责。”他说,“而链上挪动数千万资金,只会引来法医团队全面监控。”
10% 的比例曾出现在多个恢复提议中,但多数项目由自身制定规则。例如,今年 8 月,BTC Pay Server 支持者提出恢复资金 10% 的奖励,上限为 3 BTC。Cetus Protocol 则在 2025 年 5 月事件后宣布,向提供识别攻击者线索者支付 500 万美元。
Amador 认为,奖励通常应接近风险资金的 10%,但需设上限。过低奖励会诱使盗窃,过高则可能压垮项目运营能力。“赔款过高,反而可能摧毁你刚拯救的协议,对谁都不利。”
未经授权行动的法律后果
对于美国籍研究人员而言,即便事后归还资金或提出协商,若初始访问未获授权,仍可能面临刑事指控。
2023 年底,前工程师 Shakeeb Ahmed 因入侵两个去中心化交易所并获取超 1200 万美元,承认计算机欺诈罪。据司法部称,他与其中平台谈判,承诺仅保留 150 万美元,前提是对方不报警。
联邦检察官表示,他最终同意没收逾 1230 万美元,包括约 560 万非法所得。2024 年 4 月,法官判处其三年监禁,并裁定没收全部被盗资产。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
